<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: UDP запросы грузят проц и валят сервер</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/4734.html</link>
    <description>Шлюз - FreeBSD 7.1, за шлюзом моя сетка с реальными ИР адресами. С одной из моих машин с реальным ИР адресом (веб-сервер) генерируеться множество UDP пакетов на какой-то внешний сервер 86.127.177.105 на порт 80. На моем шлюзе моментально поднимаеться загрузка процессора и система фактически не отвечает.&lt;br&gt;Шлюз - Pentium IV 3.0, 512 ОЗУ. Веб-сервер такой же. Процес который генерирует UDP запросы нашел, но как мой веб-сервер сам в одиночку может завалить шлюз, при этом веб сервер работает?&lt;br&gt;&lt;br&gt;ЗЫ: на шлюзе сетевухи Realtek 8139 и 8168, и он обслуживает около 15 вланов и 100 клиентов.&lt;br&gt;</description>

<item>
    <title>UDP запросы грузят проц и валят сервер (dizen)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/4734.html#13</link>
    <pubDate>Thu, 11 Nov 2010 08:09:43 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Фильровать это очень просто, но нельзя. Хотелось би все таки услишать рекомендации,&lt;br&gt;&amp;gt;&amp;gt; как защищаться от UDP атак. Тем более что эта не первая&lt;br&gt;&amp;gt; 1) объяснить людям что они идиоты - вообще интересна причина атаки -&lt;br&gt;&amp;gt; вскрыли сервак?&lt;br&gt;&amp;gt; 2) зачем ВЕБ серверу UDP ? оставить исходящие на 53 порт и&lt;br&gt;&amp;gt; входящие, все остальное - дроп&lt;br&gt;&lt;br&gt;У меня около 20-ти внешних клиентов, которым я даю Интернет. Как-то лень под каждого настраивать фаервол. Но под некоторых наверное придеться.&lt;br&gt;&amp;gt; 3) по поводу предотвращения - хороший флуд предотвратиь практически нереально - либо&lt;br&gt;&amp;gt; канал загнется, либо машина )&lt;br&gt;&amp;gt; можно например попробовать включить polling, должно разгрузить проц при атаке мелкими пакетами&lt;br&gt;&lt;br&gt;Где-то читал что сетевухи реалтек плохо работают с Device_polling. Попробую еще поискать хорошую PCI сетевуху. Может посоветуете какую PCI плату еще можно купить, а то уже все PCI-express&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>UDP запросы грузят проц и валят сервер (Pahanivo)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/4734.html#12</link>
    <pubDate>Wed, 10 Nov 2010 20:10:24 GMT</pubDate>
    <description>&amp;gt; Фильровать это очень просто, но нельзя. Хотелось би все таки услишать рекомендации,&lt;br&gt;&amp;gt; как защищаться от UDP атак. Тем более что эта не первая&lt;br&gt;&lt;br&gt;1) объяснить людям что они идиоты - вообще интересна причина атаки - вскрыли сервак?&lt;br&gt;2) зачем ВЕБ серверу UDP ? оставить исходящие на 53 порт и входящие, все остальное - дроп&lt;br&gt;3) по поводу предотвращения - хороший флуд предотвратиь практически нереально - либо канал загнется, либо машина )&lt;br&gt;можно например попробовать включить polling, должно разгрузить проц при атаке мелкими пакетами (если сетевух поддерживает) - ну а вообще гуглить по вопросам секурити и тюнинга &lt;br&gt;&amp;gt; атака от этого клиента</description>
</item>

<item>
    <title>UDP запросы грузят проц и валят сервер (reader)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/4734.html#11</link>
    <pubDate>Wed, 10 Nov 2010 18:50:42 GMT</pubDate>
    <description>http://forum.nag.ru/forum/lofiversion/index.php?t12002.html&lt;br&gt;</description>
</item>

<item>
    <title>UDP запросы грузят проц и валят сервер (dizen)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/4734.html#10</link>
    <pubDate>Wed, 10 Nov 2010 16:18:25 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Pahanivo, у Вас такой стиль разговора как-будто Вы на рынке грузчиком работаете.&lt;br&gt;&amp;gt;&amp;gt; Научитесь дочитывать предложение до конца&lt;br&gt;&amp;gt; это у вас такой стиль изложения как будто русский язык в школе&lt;br&gt;&amp;gt; прогуливали&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; думаю? дак сервера уже два?&lt;br&gt;&amp;gt;&amp;gt; Их изначально было два. Надо внимательно тему читать.&lt;br&gt;&amp;gt; ткните меня идиота носом в то место, где четко сказано что у&lt;br&gt;&amp;gt; вас два сервера&lt;br&gt;&amp;gt; надо четко излагать свои мысли&lt;br&gt;&lt;br&gt;Ну хорошо, не будем превращать тему в наезды друг на друга. Извините за грубость.&lt;br&gt;&lt;br&gt;&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; Nov  8 13:35:02 gate kernel: ipf.: 600 Deny UDP my-client-ip:32774 86.127.177.105:80&lt;br&gt;&amp;gt;&amp;gt; in via vlan202&lt;br&gt;&amp;gt;&amp;gt; Nov  8 13:35:03 gate last message repeated 136 times&lt;br&gt;&amp;gt;&amp;gt; Nov  8 13:35:03 gate kernel: ipfw: 600 Deny UDP my-client-ip:32i: 600&lt;br&gt;&amp;gt;&amp;gt; Deny UDP my-client-ip:32774 86.127.177.105:80 in via vlan202&lt;br&gt;&amp;gt;&amp;gt; Nov  8 13:35:03 gate kernel: ipfw: 600 Deny UDP my-client-ip:32774 86.127.177.105:80&lt;br&gt;&amp;gt;&amp;gt; in via vlan202&lt;br&gt;&amp;gt;&amp;gt; Nov  8 13:35:03 gate last message repeated 2392 times&lt;br&gt;&amp;gt; таких клиентов фильтр</description>
</item>

<item>
    <title>UDP запросы грузят проц и валят сервер (Pahanivo)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/4734.html#9</link>
    <pubDate>Wed, 10 Nov 2010 15:54:28 GMT</pubDate>
    <description>&amp;gt; Pahanivo, у Вас такой стиль разговора как-будто Вы на рынке грузчиком работаете.&lt;br&gt;&amp;gt; Научитесь дочитывать предложение до конца&lt;br&gt;&lt;br&gt;это у вас такой стиль изложения как будто русский язык в школе прогуливали&lt;br&gt;&amp;gt;&amp;gt; думаю? дак сервера уже два?&lt;br&gt;&amp;gt; Их изначально было два. Надо внимательно тему читать.&lt;br&gt;&lt;br&gt;ткните меня идиота носом в то место, где четко сказано что у вас два сервера&lt;br&gt;надо четко излагать свои мысли&lt;br&gt;&lt;br&gt;&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; in via vlan202&lt;br&gt;&amp;gt; Nov  8 13:35:02 gate last message repeated 14637 times&lt;br&gt;&amp;gt; Nov  8 13:35:02 gate kernel: ipf.: 600 Deny UDP my-client-ip:32774 86.127.177.105:80&lt;br&gt;&amp;gt; in via vlan202&lt;br&gt;&amp;gt; Nov  8 13:35:03 gate last message repeated 136 times&lt;br&gt;&amp;gt; Nov  8 13:35:03 gate kernel: ipfw: 600 Deny UDP my-client-ip:32i: 600&lt;br&gt;&amp;gt; Deny UDP my-client-ip:32774 86.127.177.105:80 in via vlan202&lt;br&gt;&amp;gt; Nov  8 13:35:03 gate kernel: ipfw: 600 Deny UDP my-client-ip:32774 86.127.177.105:80&lt;br&gt;&amp;gt; in via vlan202&lt;br&gt;&amp;gt; Nov  8 13:35:03 gate last message repeated 2392 times&lt;br&gt;&lt;br&gt;таких клиентов фильтровать наглухо до просветления&lt;br&gt;</description>
</item>

<item>
    <title>UDP запросы грузят проц и валят сервер (dizen)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/4734.html#8</link>
    <pubDate>Wed, 10 Nov 2010 13:37:51 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt;&amp;gt; Процес который генерирует UDP запросы нашел, но как мой веб-сервер сам в одиночку может &amp;gt; завалить шлюз, при этом веб сервер работает?&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; мотороллер не мой, я просто разместил объяву&lt;br&gt;&amp;gt;&amp;gt; Pahanivo, если по существу не можете говорить, то зачем сюда писать?&lt;br&gt;&amp;gt; задавайте вопросы по существу - будут соответствующие ответы&lt;br&gt;&amp;gt;&amp;gt; Думаю мой сервер валит шлюз или сервер клиента которому я даю Интернет,&lt;br&gt;&lt;br&gt;Pahanivo, у Вас такой стиль разговора как-будто Вы на рынке грузчиком работаете. Научитесь дочитывать предложение до конца&lt;br&gt;&lt;br&gt;&amp;gt; думаю? дак сервера уже два?&lt;br&gt;&lt;br&gt;Их изначально было два. Надо внимательно тему читать.&lt;br&gt;&lt;br&gt;&amp;gt; man tcpdump&lt;br&gt;&amp;gt;&amp;gt; для шлюза совсем не имеет значения. А назвал я веб-сервер своим,&lt;br&gt;&amp;gt;&amp;gt; потому что сеть моя и у клиента нет админа, и исправлять&lt;br&gt;&amp;gt;&amp;gt; ошибки на клиентском веб сервере пришлось мне. Но я не хочу&lt;br&gt;&amp;gt;&amp;gt; бегать к клиенту и исправлять бесплатно его ошибки, а хочу обезопасить&lt;br&gt;&amp;gt;&amp;gt; свой шлюз.&lt;br&gt;&amp;gt; конечно - зачем лечить баги когда есть костыли&lt;br&gt;&lt;br&gt;Атакующий веб-сервер не мой!!!&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt; Может кто-то подс</description>
</item>

<item>
    <title>UDP запросы грузят проц и валят сервер (Pahanivo)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/4734.html#7</link>
    <pubDate>Wed, 10 Nov 2010 13:09:42 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt; Процес который генерирует UDP запросы нашел, но как мой веб-сервер сам в одиночку может &amp;gt; завалить шлюз, при этом веб сервер работает?&lt;br&gt;&amp;gt;&amp;gt; мотороллер не мой, я просто разместил объяву&lt;br&gt;&amp;gt; Pahanivo, если по существу не можете говорить, то зачем сюда писать?&lt;br&gt;&lt;br&gt;задавайте вопросы по существу - будут соответствующие ответы&lt;br&gt;&amp;gt; Думаю мой сервер валит шлюз или сервер клиента которому я даю Интернет,&lt;br&gt;&lt;br&gt;думаю? дак сервера уже два?&lt;br&gt;man tcpdump&lt;br&gt;&amp;gt; для шлюза совсем не имеет значения. А назвал я веб-сервер своим,&lt;br&gt;&amp;gt; потому что сеть моя и у клиента нет админа, и исправлять&lt;br&gt;&amp;gt; ошибки на клиентском веб сервере пришлось мне. Но я не хочу&lt;br&gt;&amp;gt; бегать к клиенту и исправлять бесплатно его ошибки, а хочу обезопасить&lt;br&gt;&amp;gt; свой шлюз.&lt;br&gt;&lt;br&gt;конечно - зачем лечить баги когда есть костыли&lt;br&gt;&amp;gt; Может кто-то подсказать можно ли защитится от множества UDP запросов, кроме блокировки&lt;br&gt;&amp;gt; на фаерволе?&lt;br&gt;&lt;br&gt;каких udp запросов? может пакетов?&lt;br&gt;надо хотябы проанализировать что там идет&lt;br&gt;&amp;gt; Кстати snort c правилами от Bleeding не обнаружил атаки</description>
</item>

<item>
    <title>UDP запросы грузят проц и валят сервер (dizen)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/4734.html#6</link>
    <pubDate>Wed, 10 Nov 2010 12:53:06 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Процес который генерирует UDP запросы нашел, но как мой веб-сервер сам в одиночку может &amp;gt; завалить шлюз, при этом веб сервер работает?&lt;br&gt;&amp;gt; мотороллер не мой, я просто разместил объяву&lt;br&gt;&lt;br&gt;Pahanivo, если по существу не можете говорить, то зачем сюда писать?&lt;br&gt;Думаю мой сервер валит шлюз или сервер клиента которому я даю Интернет, для шлюза совсем не имеет значения. А назвал я веб-сервер своим, потому что сеть моя и у клиента нет админа, и исправлять ошибки на клиентском веб сервере пришлось мне. Но я не хочу бегать к клиенту и исправлять бесплатно его ошибки, а хочу обезопасить свой шлюз. &lt;br&gt;&lt;br&gt;Может кто-то подсказать можно ли защитится от множества UDP запросов, кроме блокировки на фаерволе?&lt;br&gt;&lt;br&gt;Кстати snort c правилами от Bleeding не обнаружил атаки&lt;br&gt;</description>
</item>

<item>
    <title>UDP запросы грузят проц и валят сервер (Pahanivo)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/4734.html#5</link>
    <pubDate>Wed, 10 Nov 2010 12:15:15 GMT</pubDate>
    <description>&amp;gt; Процес который генерирует UDP запросы нашел, но как мой веб-сервер сам в одиночку может &amp;gt; завалить шлюз, при этом веб сервер работает?&lt;br&gt;&lt;br&gt;мотороллер не мой, я просто разместил объяву&lt;br&gt;</description>
</item>

</channel>
</rss>
